欧洲人权法院禁止削弱安全的端到端加密
欧洲人权法院近期针对俄罗斯要求 Telegram 存储并解密所有用户通信的裁决,被视为反对强制在端到端加密中设置后门法律的一项重要先例。评论者指出,法院认定这种一刀切的解密义务与隐私权不相容,尤其因为为定向访问而削弱加密,实际上会危及所有用户的安全。讨论的焦点主要在于,这一推理能在多大程度上约束欧盟和英国的监控或“聊天控制”提案、ECHR 判决有限但仍然重要的执行力,以及执法访问与稳健数字隐私之间更广泛的张力。
案件与核心裁决
- 该案涉及一项俄罗斯法律,要求 Telegram 和类似服务:
- 保留所有用户的通信内容。
- 让安全部门直接访问。
- 提供解密加密消息所需的信息。
- 欧洲人权法院(ECHR)裁定,这违反了第 8 条(隐私/通信),尤其是在以下情况下:
- 解密 E2EE 将要求为所有用户削弱加密。
- 该方案会在缺乏充分保障的情况下,造成普遍、无差别的监控。
- 法院明确强调:
- 加密保护隐私及其他权利(例如表达自由)。
- 后门可能被国家和犯罪分子滥用,并削弱所有人的安全。
范围、先例与机构
- ECHR 是欧洲委员会机构,不是欧盟机构,但所有欧盟国家(以及英国)都是成员。
- 判决在形式上对成员国具有约束力,但缺乏强制执行手段;整体遵守率较高,但并不均衡(俄罗斯、土耳其、阿塞拜疆被列为不遵守的例子)。
- 在大陆法系中,先例不像普通法那样机械地起作用,但 ECHR 围绕《公约》的判例法实际上会指导并约束国内法院。
- 许多人认为,这为要求服务提供商削弱 E2EE 的法律提供了强有力的先例;也有人指出,法院仍为严格限定的措施保留了理论上的空间。
紧急权力与例外
- 讨论了“可减损”权利:在战争或国家紧急状态下,如果必要且已适当宣布,国家可以限制隐私。
- 不同国家的多个例子涉及在“迫在眉睫的危险”情境下无令状进入或扩大权力;有人担心“紧急状态”会被扩展到政治异议或抗议活动。
- 有人认为,将焦点放在“滥用风险”上,实际上是在默认大规模监控是正当的,只要它 somehow 能做到“防滥用”。
关于 E2EE 的技术角度
- 争论在于:当以下情况存在时,E2EE 有多“真正”:
- 服务提供商分发客户端并控制应用商店更新。
- 大多数用户从不验证安全号码或指纹,因此理论上 MITM 仍然可行。
- 有人担心通过应用商店推送的、带后门的定向构建版本;也有人指出,一旦被发现会有声誉风险。
- 法院把设备入侵/植入物及其他调查工具列为削弱 E2EE 的替代方案;有人反对说,这会使国家黑客行为正常化,并使其成为合法手段。
对报道与政治影响的反应
- 一些评论批评所链接的文章带有立场偏向、质量不高,但也认可它至少链接到了实际判决。
- 许多人认为,这一裁决是重大胜利,并可能成为欧盟“聊天控制”和英国《在线安全法》后门计划的障碍;也有人提醒,政府仍可能重试、无视裁决,甚至退出 ECHR。